¿Cuál es la diferencia entre la certificación CMC y VMC?
28 de agosto de 2025
El phishing sigue siendo una amenaza creciente. El Anti-Phishing Working Group (APWG) registró 3,8 millones de ataques distintos en 2025, lo que demuestra hasta qué punto estas maniobras están ahora generalizadas. El Mes de la Concienciación sobre la Ciberseguridad subraya la importancia de reconocer y denunciar el phishing, mientras que las organizaciones también tienen un papel importante que desempeñar a la hora de facilitar la autenticación y el reconocimiento de las comunicaciones legítimas.
El phishing se ha vuelto más convincente, lo que hace que las señales de alerta tradicionales sean menos fiables. La formación y la sensibilización siguen siendo esenciales, pero las medidas de protección técnicas y las señales de confianza pueden ofrecer a los destinatarios medios adicionales para distinguir las comunicaciones legítimas de las marcas de los intentos de suplantación de identidad.
El correo electrónico sigue siendo uno de los principales medios de comunicación y una excelente forma de acercar a las marcas y a los consumidores. Al combinar la autenticación con señales de marca visibles, las empresas pueden contribuir a proteger a los destinatarios, facilitar el reconocimiento de los mensajes legítimos y reforzar la confianza en la marca.
El phishing consiste en mensajes engañosos diseñados para robar información, credenciales o incitar a realizar acciones perjudiciales. Estos ataques suelen basarse en la suplantación de identidad para hacer creer que los mensajes proceden de una fuente fiable.
Antes, los correos electrónicos de phishing solían ser difíciles de detectar, pero aún así presentaban algunas pistas clave:
Los usuarios experimentados detectaban estas señales de estafa y reaccionaban en consecuencia, pero hoy en día los correos electrónicos de phishing son mucho más sofisticados y, por lo tanto, más convincentes. El contenido es más persuasivo, ya que los atacantes pueden recurrir a un diseño profesional, a información personal, a dominios similares, a nombres de usuario suplantados o a varios canales (correos electrónicos y SMS, por ejemplo) para imitar a marcas y contactos legítimos. La IA también puede facilitar la creación a gran escala de mensajes fraudulentos y dificultar su identificación basándose únicamente en la calidad de la redacción.
Las señales de alerta tradicionales del phishing siguen siendo importantes, pero ya no bastan para distinguir los correos electrónicos peligrosos de sus equivalentes legítimos.
El Mes de la Concienciación sobre la Ciberseguridad pone de relieve la necesidad permanente de reconocer y combatir de forma proactiva el phishing. Tanto los remitentes como los destinatarios pueden adoptar medidas. Las organizaciones pueden fomentar la concienciación de los usuarios mediante medidas de protección técnicas e indicadores de confianza que ayuden a los destinatarios a reconocer las comunicaciones legítimas e identificar los mensajes sospechosos.
No debería recaer exclusivamente en el destinatario de un correo electrónico la responsabilidad de distinguir los ataques de phishing de los mensajes auténticos. Las marcas y los proveedores de correo electrónico pueden asumir gran parte de esta tarea mediante la implementación de marcos y protocolos que contribuyan a combatir el phishing desde su origen. Varios protocolos funcionan de forma conjunta para hacer frente a los riesgos relacionados con la seguridad del correo electrónico y para establecer indicadores visuales de confianza, entre los que destacan:
BIMI permite a las marcas mostrar sus logotipos en las bandejas de entrada, mientras que los certificados de marca proporcionan la validación por parte de un tercero de la organización y del logotipo, exigida por numerosos proveedores de correo electrónico para su visualización. Esto añade una señal visual de marca validada de forma independiente a los correos electrónicos autenticados.
Existen dos tipos de certificados de marca que contribuyen a aportar las ventajas de la visibilidad de la marca y la confianza visual en las bandejas de entrada de los clientes. Los certificados de marca verificados (VMC) permiten a las marcas mostrar logotipos protegidos por una marca registrada y optar a la marca de verificación azul de Gmail.
Los certificados de marca comunes (CMC) ofrecen una alternativa a las organizaciones que cumplen los requisitos pero que no disponen de una marca registrada. Los logotipos que cumplan los requisitos deben haber sido utilizados públicamente durante al menos 12 meses.
Elestándar Secure/Multipurpose Internet Mail Extensions (S/MIME) permite proteger los correos electrónicos mediante cifrado y firmas digitales. Estos certificados, que suelen adquirirse a través de autoridades de certificación (CA) e instalarse en los clientes de correo electrónico, utilizan criptografía de clave pública para proteger el contenido de los correos electrónicos, incluidos los archivos adjuntos.
Gracias al protocolo S/MIME, las firmas digitales ayudan a los destinatarios a confirmar la identidad del remitente, lo que les garantiza que los mensajes proceden de fuentes fiables. Además, el protocolo S/MIME demuestra que los mensajes no han sido alterados durante su tránsito. Cuando se utiliza el cifrado, el contenido de los mensajes y los archivos adjuntos pueden protegerse de tal forma que solo el destinatario previsto pueda descifrarlos.
Estas funciones pueden reforzar la protección contra el phishing al ofrecer a los destinatarios un medio adicional para verificar la identidad del remitente y la integridad del mensaje, lo que complica la tarea de los atacantes que intenten hacerse pasar por un remitente legítimo y firmado.
Reconocer y denunciar los intentos de phishing es un elemento clave de la sensibilización sobre ciberseguridad, pero, dado que las estafas son cada vez más sofisticadas, ya no basta con limitarse a detectar las señales de alerta clásicas. La concienciación de los usuarios debe reforzarse con medidas de protección técnicas. Marcos como SPF, DKIM y DMARC constituyen una base para la autenticación de los correos electrónicos, lo que ayuda a las organizaciones a proteger sus dominios de envío y permite a los sistemas de recepción identificar más fácilmente los mensajes no autorizados.
El BIMI y los certificados de marca (VMC o CMC) refuerzan esta credibilidad gracias a indicadores visuales que se suman a esta base técnica. Gracias a BIMI y a los VMC (o CMC), los logotipos de marca validados pueden mostrarse en las bandejas de entrada compatibles.
En este enfoque, tanto los remitentes como los destinatarios tienen un papel importante que desempeñar. Las empresas sientan las bases para una comunicación segura por correo electrónico al implementar los protocolos SPF, DKIM, DMARC y BIMI, y al añadir S/MIME cuando sea necesaria la verificación de la identidad del remitente, la firma digital o el cifrado.
Los destinatarios contribuyen inspeccionando atentamente los dominios de los remitentes y buscando los logotipos de marca validados (así como, en su caso, las marcas de verificación azules de Gmail). Deben evitar hacer clic en enlaces inesperados o que parezcan sospechosos. Se debe actuar con la misma precaución ante los archivos adjuntos no esperados. Las solicitudes inesperadas o delicadas que surjan deben verificarse a través de otros canales. Cualquier intento de phishing detectado debe denunciarse rápidamente.
Sectigo refuerza la confianza en los correos electrónicos gracias a soluciones diseñadas para diferentes aspectos de la identidad y la seguridad del correo electrónico. Los certificados Mark validan la identidad de la marca y los logotipos en las bandejas de entrada compatibles, mientras que los certificados S/MIME permiten la verificación del remitente, la firma digital, la integridad de los mensajes y el cifrado.
28 de agosto de 2025
15 de enero de 2026
7 de agosto de 2024